1. Identificación del responsable y contacto
| Responsable | Servicios Informaticos LTDA («SOPNET») |
|---|---|
| RUT | 76.343.899-6 |
| Domicilio | Avenida el Rodeo 1135, Santiago, Chile |
| Canal para ejercicio de derechos | https://cloudrat.sopnet.cl/arcos/derechos |
| Teléfono | +56 9 2030 1770 |
2. Objeto y alcance
2.1. Esta Política describe cómo SOPNET recopila, utiliza, almacena, protege, comunica y elimina los datos personales de sus clientes, contactos comerciales, postulantes, trabajadores y usuarios de su sitio web, así como los datos que trata por cuenta de sus clientes.
2.2. Aplica a todo el personal de SOPNET, a sus subcontratistas y a la totalidad de los sistemas, servicios y soportes que utiliza, incluyendo servicios en la nube.
2.3. Es parte integrante de los Términos de Servicio y se complementa con el Acuerdo de Tratamiento de Datos Personales (DPA) suscrito con cada cliente y con el Registro de Actividades de Tratamiento (RAT) de SOPNET.
3. Definiciones
| Término | Definición |
|---|---|
| Dato personal | Información vinculada o referida a una persona natural identificada o identificable. |
| Dato sensible | Datos sobre características físicas o morales, origen étnico, afiliación, salud, biometría o vida sexual, entre otros definidos por la ley. |
| Tratamiento | Cualquier operación sobre datos personales: recolección, almacenamiento, uso, comunicación, supresión y otras. |
| Responsable | Quien decide sobre los fines y medios del tratamiento. |
| Encargado | Quien trata datos por cuenta y según instrucciones del responsable. |
| Titular | Persona natural a quien se refieren los datos personales. |
| Brecha de seguridad | Vulneración que produce destrucción, pérdida, alteración, divulgación o acceso no autorizado a datos personales. |
4. Principios aplicados
SOPNET trata datos personales conforme a los principios de licitud y lealtad, finalidad, proporcionalidad (minimización), calidad, responsabilidad (accountability), seguridad, transparencia e información, y confidencialidad.
5. Doble rol: responsable y encargado
5.1. SOPNET actúa como responsable respecto de los datos de sus propios contactos comerciales, clientes, proveedores, postulantes y usuarios del sitio web.
5.2. SOPNET actúa como encargado cuando trata datos contenidos en los sistemas del cliente durante la prestación de servicios (administración de Entra ID, Intune, Purview, Defender o Sentinel, soporte, migraciones o desarrollo). En esa calidad trata los datos exclusivamente conforme a instrucciones documentadas del cliente, no los usa para fines propios y no los comunica a terceros sin autorización.
5.3. Las condiciones específicas del rol de encargado se formalizan en el DPA suscrito con cada cliente.
6. Datos que se recopilan
| Categoría | Ejemplos | Rol |
|---|---|---|
| Contacto comercial | Nombre, cargo, correo corporativo, teléfono, empresa. | Responsable |
| Contractual y facturación | Razón social, RUT, representante legal, datos de pago. | Responsable |
| Soporte y operación | Datos del ticket, identificador de usuario, registros de sesión. | Encargado |
| Identidad en plataformas del cliente | Cuentas, grupos, atributos de directorio, dispositivos asignados. | Encargado |
| Registros de seguridad | Logs de acceso, eventos de Defender y Sentinel, alertas, direcciones IP. | Encargado |
| Contenido incidental | Datos presentes en correos, archivos o bases de datos del cliente accedidos para diagnóstico. | Encargado |
| Postulantes | Currículum, antecedentes académicos y laborales. | Responsable |
| Navegación web | Dirección IP, tipo de dispositivo, páginas visitadas, cookies. | Responsable |
SOPNET no solicita datos sensibles para prestar sus servicios. Si accede a ellos incidentalmente en sistemas del cliente, los trata bajo medidas reforzadas de control de acceso y no los extrae de los ambientes del cliente.
7. Finalidades y base de licitud
| Finalidad | Base de licitud | Rol |
|---|---|---|
| Ejecutar los servicios contratados y dar soporte técnico | Ejecución del contrato | Encargado / Responsable |
| Gestión comercial, cotizaciones y relación con clientes | Ejecución del contrato o interés legítimo | Responsable |
| Facturación, cobranza y obligaciones tributarias | Cumplimiento de obligación legal | Responsable |
| Monitoreo, detección y respuesta a incidentes | Contrato e interés legítimo en la seguridad | Encargado |
| Cumplimiento normativo y requerimientos de autoridad | Cumplimiento de obligación legal | Responsable |
| Comunicaciones de marketing y newsletters | Consentimiento revocable | Responsable |
| Procesos de selección de personal | Consentimiento y medidas precontractuales | Responsable |
| Analítica del sitio web | Consentimiento (cookies no esenciales) | Responsable |
Los datos no se utilizan para finalidades distintas de las informadas. Cualquier nueva finalidad será comunicada al titular y, cuando corresponda, requerirá su consentimiento previo.
8. Plazos de conservación
| Tipo de dato | Plazo | Criterio |
|---|---|---|
| Datos de clientes y contratos | Vigencia del contrato + 6 años | Prescripción y respaldo probatorio |
| Documentación tributaria | 6 años | Código Tributario |
| Tickets y registros de soporte | 24 meses | Trazabilidad operacional |
| Logs de seguridad y auditoría | 12 meses o lo instruido por el cliente | Investigación de incidentes |
| Datos tratados como encargado | Duración del servicio + 30 días | Instrucción del responsable / DPA |
| Postulantes no seleccionados | 12 meses | Consentimiento para futuros procesos |
| Contactos de marketing | Hasta la revocación del consentimiento | Consentimiento |
Cumplido el plazo, los datos se eliminan de forma segura o se anonimizan irreversiblemente, dejando constancia mediante certificado de eliminación cuando el cliente lo requiera.
9. Comunicación a terceros y subencargados
9.1. SOPNET no vende ni arrienda datos personales. Solo los comunica cuando es necesario para prestar el servicio, existe obligación legal o media autorización del titular o del cliente responsable.
| Destinatario / subencargado | Finalidad | Ubicación |
|---|---|---|
| Microsoft | Servicios de nube, identidad y seguridad (Microsoft 365, Azure) | EE.UU. / regiones contratadas |
| Proveedor de hosting y correo | Alojamiento de sitios, portales y correo corporativo | EE.UU. / regiones contratadas |
| Herramientas de tickets y gestión | Soporte y trazabilidad | EE.UU. / regiones contratadas |
| Contabilidad y asesoría legal externa | Facturación, cobranza y defensa de derechos | Chile |
| Autoridades competentes | Cumplimiento de requerimientos legales (CSIRT, ANPD, tribunales) | Chile |
9.2. Todo subencargado está obligado contractualmente a estándares de seguridad y confidencialidad equivalentes. El listado actualizado se mantiene disponible para los clientes y su modificación se informa previamente, pudiendo el cliente objetarla fundadamente.
10. Transferencias internacionales
Cuando el tratamiento implique transferencia de datos fuera de Chile —principalmente por el uso de servicios de nube— SOPNET adopta garantías adecuadas: cláusulas contractuales de protección de datos con el proveedor, selección de regiones de almacenamiento cuando la plataforma lo permita, cifrado y verificación de certificaciones del proveedor (ISO/IEC 27001, ISO/IEC 27018, SOC 2). El cliente será informado de la región de almacenamiento aplicable a su servicio.
11. Medidas de seguridad
11.1. Medidas técnicas
- Control de acceso basado en roles y principio de mínimo privilegio.
- Autenticación multifactor obligatoria para todo acceso administrativo y remoto.
- Accesos privilegiados con activación temporal y justificada (PIM/JIT).
- Cifrado en tránsito (TLS 1.2 o superior) y en reposo.
- Clasificación, etiquetado y prevención de pérdida de datos con Microsoft Purview.
- Protección de endpoints con Microsoft Defender y monitoreo centralizado con Microsoft Sentinel.
- Gestión de vulnerabilidades y aplicación oportuna de parches.
- Respaldos periódicos con pruebas de restauración documentadas.
- Segregación de ambientes de desarrollo, pruebas y producción.
11.2. Medidas organizativas
- Acuerdos de confidencialidad firmados por todo el personal y los subcontratistas.
- Capacitación anual en protección de datos y concientización en seguridad.
- Registro de Actividades de Tratamiento (RAT) mantenido y actualizado.
- Evaluaciones de impacto en protección de datos (EIPD) para tratamientos de alto riesgo.
- Procedimientos documentados de gestión de incidentes y continuidad operacional.
- Revisión periódica de accesos y baja inmediata al término de la relación laboral o contractual.
- Privacidad desde el diseño y por defecto en el desarrollo de soluciones.
12. Gestión de brechas de seguridad
12.1. SOPNET cuenta con un procedimiento de detección, contención, evaluación y notificación de brechas que afecten datos personales.
12.2. Como encargado, notificará al cliente responsable sin dilaciones indebidas y, en todo caso, dentro de 24 horas desde la detección, informando naturaleza del incidente, categorías y volumen aproximado de datos afectados, consecuencias probables, medidas adoptadas y punto de contacto.
12.3. Como responsable, notificará a la Agencia de Protección de Datos Personales y, cuando el riesgo sea alto, a los titulares afectados, en los plazos y forma que establezca la normativa vigente.
12.4. Se mantiene un registro de brechas con la descripción del hecho, sus efectos y las medidas correctivas adoptadas.
13. Derechos de los titulares (ARCOP)
| Derecho | Contenido |
|---|---|
| Acceso | Confirmar el tratamiento y obtener copia de los datos, su origen, finalidad y destinatarios. |
| Rectificación | Corregir datos inexactos, desactualizados o incompletos. |
| Cancelación | Solicitar la eliminación cuando los datos no sean necesarios, se revoque el consentimiento o el tratamiento sea ilícito. |
| Oposición | Oponerse a tratamientos específicos por motivos fundados en su situación particular. |
| Portabilidad | Recibir los datos en formato estructurado y de uso común, o solicitar su transmisión a otro responsable. |
| Bloqueo | Suspender temporalmente el tratamiento mientras se resuelve una solicitud. |
| Decisiones automatizadas | Oponerse a decisiones basadas únicamente en tratamiento automatizado con efectos jurídicos relevantes. |
13.1. Procedimiento de ejercicio
- Enviar la solicitud a socs@sopnet.cl con asunto «Derechos ARCOP», indicando nombre completo, RUT, medio de contacto, derecho que ejerce y antecedentes que lo respalden.
- SOPNET verificará la identidad del solicitante y podrá requerir antecedentes adicionales.
- La respuesta se entregará dentro del plazo legal aplicable y, en todo caso, dentro de 30 días corridos desde la recepción de la solicitud completa.
- El ejercicio es gratuito, salvo solicitudes manifiestamente infundadas o excesivas.
- Si la solicitud recae sobre datos tratados como encargado, se derivará al cliente responsable dentro de 5 días hábiles, informando de ello al titular.
13.2. Reclamos. El titular que estime vulnerados sus derechos podrá reclamar ante la Agencia de Protección de Datos Personales, sin perjuicio de las acciones judiciales que le correspondan.
15. Vigencia y actualización
15.1. Esta Política rige desde su fecha de emisión y se revisa al menos anualmente o ante cambios normativos, tecnológicos u organizacionales relevantes.
15.2. Las actualizaciones se publican en esta misma dirección indicando la fecha de la última versión. Los cambios sustanciales se comunican a los clientes con al menos 30 días corridos de anticipación.
SOP-LEG-PRI-01 · versión 1.0 · vigente desde 15 de octubre de 2026. Documento controlado. La versión oficial es la publicada en https://www.sopnet.cl/politica-de-privacidad. Consultas: socs@sopnet.cl.